Хакери активно експлуатують уразливість у функції Screen Sharing в macOS від Apple, отримуючи root-доступ до відкритих Mac і встановлюючи програмне забезпечення для майнінгу Monero (XMR).
Ключові факти:
- Нідерландські органи влади зафіксували активну експлуатацію уразливості CVE-2026-65400 на Mac, де Screen Sharing відкрито через порт 5900.
- Зловмисники отримують root-доступ і встановлюють майнери Monero; у відкритому доступі вже з’явився proof-of-concept‑код.
- Apple усунула помилку автентифікації в macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9.
Атака на macOS із використанням Monero
Національний центр кібербезпеки Нідерландів повідомив 12 серпня, що отримав сигнали про масову експлуатацію уразливості на низці Mac. У всіх випадках зловмисники здобували привілеї root та встановлювали майнери Monero, причому системи були доступні через порт 5900.
Уразливість з ідентифікатором CVE-2026-65400 має оцінку критичності CVSS 7,1 і пов’язана з некоректним керуванням станом під час процесу автентифікації Screen Sharing. Для доступу не вимагався дійсний пароль.
Apple посилила перевірки автентифікації й 6 серпня випустила оновлення безпеки для macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9. NCSC також попереджає, що в мережі поширюється публічний proof-of-concept‑код, що суттєво знижує поріг входу для атак на системи, які й надалі відкривають Screen Sharing в інтернет. Mac без оновлень залишаються під загрозою.
Також читайте: Віталік Бутерін підтримав біткоїн-модель для платіжних доказів Ethereum обсягом 128 КБ
Ризики криптожекінгу з Monero
Поточна кампанія має всі ознаки криптожекінгу: зловмисники використовують обчислювальні ресурси чужих пристроїв для майнінгу криптовалюти, залишаючи собі весь видобутий дохід. Витрати на електроенергію, зношення обладнання й падіння продуктивності несе власник зламаної машини.
Monero залишається одним із найпривабливіших активів для таких схем через розвинені механізми конфіденційності, які значно ускладнюють відстеження транзакцій порівняно з прозорими блокчейнами.
Саме ця анонімність дає можливість зловмисникам монетизувати тривалий доступ до скомпрометованих систем у вигляді майнінгового доходу, який складніше відстежити та пов’язати з конкретними адресами.
Нещодавно Bitdefender виявила, що піратські копії “The Odyssey” поширювали інфостілер Lumma Stealer. Інші зафіксовані кампанії використовували підроблені сторінки з CAPTCHA, мобільні застосунки SparkKitty, геймерські шпалери та скомпрометовані пакети Python. У низці випадків шкідливий трафік маршрутизували через BNB Chain. Інструменти та вектори доставки постійно еволюціонують.
Криптожекінг неодноразово зосереджувався саме на Monero, оскільки зловмисники можуть розподілити майнінг між великою кількістю захоплених пристроїв, не вдаючись до прямого викрадення коштів із гаманця жертви. Вхідна точка інша, але модель залишається сталою: скомпрометувати обладнання, виснажити його ресурси й спрямувати майнінгові винагороди на адресу, підконтрольну атакувальнику.
Читайте далі: OpenAI, за повідомленнями, розпустила свою третю команду з безпеки напередодні публічного лістингу





